Cloud e sicurezza per PMI: proteggi dati, accessi e continuità operativa
Lavorare online significa poter accedere a dati e strumenti da più luoghi, dispositivi e persone. Per farlo bene servono cloud, backup, controllo degli accessi e misure di sicurezza coerenti con il modo in cui lavora la tua impresa.
Cosa vuoi mettere in sicurezza?
Individua prima il punto che vuoi proteggere o rendere più affidabile.
01 Lavorare e condividere in cloud File · collaborazione · accesso remoto → 02 Proteggere sistemi e account Minacce · dispositivi · persone → 03 Evitare la perdita dei dati Copie · ripristino · continuità → 04 Gestire password e accessi Account · credenziali · autorizzazioni → 05 Proteggere i dati aziendali Accesso · condivisione · conservazione →non con una singola soluzione.
La sicurezza di una PMI non dipende soltanto dal computer
Ogni giorno persone, dispositivi, account e servizi online scambiano informazioni aziendali.
Per capire cosa proteggere bisogna prima individuare tutti i punti attraverso cui dati e accessi entrano, escono o vengono utilizzati.
5 punti da osservare nella normale attività aziendale
Il rischio raramente nasce da un unico punto isolato: spesso attraversa più livelli dello stesso processo di lavoro.
Chi utilizza i sistemi
Email ingannevoli, richieste urgenti o semplici errori possono portare una persona a concedere accesso o condividere informazioni con il destinatario sbagliato.
Da dove viene svolto il lavoro
Computer, smartphone e tablet accedono continuamente a servizi e informazioni aziendali, anche fuori dall’ufficio.
Con quali credenziali si entra
Un account aziendale può aprire email, applicazioni, file, piattaforme cloud e altri servizi collegati.
Dove vengono utilizzati i dati
Gestionali, posta elettronica, piattaforme collaborative e applicazioni SaaS possono contenere parti importanti dell’operatività.
Con chi vengono condivise le informazioni
Clienti, consulenti, fornitori e collaboratori possono avere accesso temporaneo o continuativo a informazioni aziendali.
Un singolo accesso compromesso può diventare un problema molto più ampio.
Le superfici non sono indipendenti. Per questo è utile ragionare sul percorso che un’identità digitale può compiere dentro l’ecosistema aziendale.
Riesci a rispondere a queste cinque domande?
Quali persone hanno accesso ai sistemi aziendali?
Da quali dispositivi viene svolto il lavoro?
Quali account sono realmente ancora utilizzati?
Quali servizi online contengono informazioni aziendali?
Con quali soggetti esterni vengono condivisi dati o accessi?
Devi sapere cosa stai esponendo e attraverso quali punti.
Una mappa anche semplice di persone, dispositivi, account, servizi e condivisioni aiuta a capire dove intervenire per primo.
Salvare i dati non basta: devi poterli recuperare quando servono
Un file può essere cancellato, un dispositivo può smettere di funzionare oppure un servizio può diventare temporaneamente irraggiungibile.
Sono problemi diversi. Per questo una PMI dovrebbe distinguere conservazione, copia di sicurezza e capacità di ripristino.
L’informazione non c’è più
Un file può essere eliminato, sovrascritto, danneggiato o reso inutilizzabile.
DIFFERENTI
Il dato esiste, ma non puoi usarlo
Un servizio, una connessione o un sistema possono essere temporaneamente non disponibili.
Sincronizzare un file non significa automaticamente averne una copia di sicurezza.
La sincronizzazione serve soprattutto a mantenere aggiornati gli stessi contenuti tra dispositivi o servizi. Se una modifica indesiderata viene sincronizzata, può propagarsi anche altrove.
Guida al backup aziendale →Tre condizioni minime per una copia realmente utile
Non devi dipendere esclusivamente dal dato originale o dalla sua sincronizzazione.
In alcuni casi serve recuperare una versione precedente, non soltanto l’ultima disponibile.
Una copia mai verificata non dimostra ancora che il recupero funzionerà.
Frequenza delle copie, conservazione, versioni e test di ripristino richiedono una strategia coerente con i dati realmente importanti.
Backup aziendale per PMI →Decidi prima cosa recuperare per primo.
Se un problema blocca più sistemi, la priorità dovrebbe dipendere dall’impatto reale sul lavoro.
Non tutti i dati hanno lo stesso impatto sull’operatività.
Informazioni o sistemi senza cui l’attività non può proseguire.
La temporanea indisponibilità crea difficoltà, ma esistono alternative.
Il recupero può essere eseguito dopo aver ripristinato le funzioni essenziali.
Non chiederti solo “ho un backup?”. Chiediti “quanto velocemente posso ripartire?”.
La copia è soltanto una parte della soluzione. Il vero obiettivo è recuperare informazioni utilizzabili nel momento in cui servono.
Un accesso aziendale non dovrebbe durare più del necessario
Le persone cambiano mansione, i collaboratori terminano un incarico e nuovi servizi vengono aggiunti nel tempo.
Per questo non basta creare un account: serve sapere chi lo utilizza, quali permessi possiede e quando quei permessi devono cambiare.
Ogni persona dovrebbe avere solo gli accessi necessari al proprio lavoro.
Più autorizzazioni del necessario aumentano il numero di informazioni e funzioni raggiungibili in caso di errore o uso improprio.
Password e accessi per PMI →Un account deve seguire i cambiamenti della persona
La persona entra
Vengono creati gli account necessari al ruolo iniziale.
Utilizza i servizi
Gli accessi devono rimanere coerenti con le attività effettivamente svolte.
Le responsabilità cambiano
Un nuovo incarico può richiedere nuovi permessi ma anche la rimozione di quelli precedenti.
Il rapporto termina
Gli account e le autorizzazioni non più necessarie devono essere chiusi o revocati.
“Usiamo tutti la stessa password” rende più difficile capire chi ha fatto cosa.
Quando più persone utilizzano la stessa identità digitale, diventa difficile attribuire attività, cambiare un singolo permesso o revocare l’accesso senza coinvolgere tutti gli altri.
Un’unica credenziale e responsabilità poco leggibili.
Permessi modificabili senza intervenire sugli altri utenti.
Un accesso esterno dovrebbe avere uno scopo e una durata riconoscibili
Definisci la ragione per cui l’accesso è necessario.
Limita l’accesso a ciò che serve all’incarico.
Evita autorizzazioni che rimangono attive indefinitamente.
Assegna una responsabilità alla chiusura dell’accesso.
Non serve partire da un sistema complesso.
Anche un registro essenziale aiuta a evitare account dimenticati e autorizzazioni che rimangono attive senza un motivo chiaro.
Un accesso dovrebbe essere personale, necessario e revocabile.
Se non sai chi utilizza un account, perché ne ha bisogno o chi dovrebbe chiuderlo, l’accesso non è realmente sotto controllo.
Proteggere l’impresa richiede un metodo, non interventi occasionali
Configurare una soluzione una volta non significa aver risolto definitivamente il problema della sicurezza.
Cambiano persone, servizi, modalità di lavoro e priorità aziendali. Serve quindi un metodo semplice per controllare, decidere e intervenire nel tempo.
La sicurezza deve avere un proprietario e un momento di revisione.
Non è necessario creare una struttura complessa. Anche una PMI può partire da poche responsabilità definite.
Cybersecurity per PMI →Una persona deve sapere quali temi richiedono attenzione e chi coinvolgere.
La revisione non dovrebbe dipendere soltanto dall’arrivo di un problema.
I problemi vanno ordinati in base all’impatto sull’attività aziendale.
Deve essere chiaro chi può approvare interventi e modifiche.
Trasforma la sicurezza in una routine gestibile
L’obiettivo non è controllare tutto ogni giorno, ma evitare che cambiamenti importanti rimangano invisibili per mesi.
Cosa è cambiato?
Nuove esigenze, nuovi strumenti, nuove persone o nuove modalità operative.
→Cosa merita attenzione?
Non tutti i cambiamenti hanno lo stesso impatto sul funzionamento dell’impresa.
→Cosa facciamo adesso?
Ogni problema rilevante dovrebbe generare una decisione riconoscibile.
→La decisione è stata applicata?
Un’attività pianificata non equivale ancora a un problema risolto.
Dai priorità in base all’impatto
Una lista infinita di problemi porta facilmente a non affrontarne nessuno. Meglio distinguere ciò che richiede un intervento immediato da ciò che può essere programmato.
Problemi che possono bloccare attività importanti o creare conseguenze rilevanti.
INTERVENIRESituazioni da correggere ma che non richiedono una risposta immediata.
PROGRAMMAREMiglioramenti utili che possono essere pianificati dopo gli interventi più importanti.
PIANIFICARELe persone devono sapere cosa fare prima di improvvisare
Un comportamento insolito, una richiesta sospetta o un evento inatteso dovrebbe seguire un percorso semplice e già conosciuto.
Deve esistere un riferimento chiaro a cui comunicare l’anomalia.
Ora, servizio coinvolto e comportamento osservato aiutano a capire il contesto.
Prima di reagire, determina quali attività possono essere coinvolte.
L’intervento deve arrivare a chi possiede le competenze necessarie.
Proteggere significa anche decidere quali informazioni meritano più attenzione.
Non tutte le informazioni hanno lo stesso valore o lo stesso impatto sull’attività. Classificare almeno i dati più importanti aiuta a prendere decisioni più coerenti.
Protezione dei dati aziendali →Quattro domande per mantenere il controllo
Cosa è cambiato dall’ultima verifica?
Quali problemi sono ancora aperti?
Quale intervento ha oggi la priorità?
Chi deve occuparsene e entro quando?
Se vuoi trasformare queste verifiche in una routine operativa, puoi collegarle al normale sistema di organizzazione delle attività aziendali.
Organizzare il lavoro →La sicurezza migliora quando diventa una responsabilità ordinaria.
Non serve aspettare un problema. Una revisione regolare permette di correggere piccoli cambiamenti prima che diventino difficili da gestire.
Le domande da chiarire prima di investire in cloud e sicurezza
Non esiste una configurazione identica per tutte le imprese. La scelta dipende da come lavori, quali attività non possono fermarsi e quali responsabilità vuoi mantenere internamente.
Prima di confrontare prodotti e fornitori conviene definire obiettivo, perimetro, responsabilità e risultato atteso.
Parti dall’attività che avrebbe le conseguenze maggiori se dati, sistemi o servizi non fossero disponibili.
Da lì diventa più semplice stabilire quali interventi meritano priorità e quali possono essere affrontati dopo.
Approfondisci la cybersecurity per PMI →Non esiste una cifra valida per tutte le imprese. Il budget dovrebbe essere proporzionato al valore delle attività da proteggere e all’impatto di una loro interruzione.
È più utile definire prima le priorità e poi distribuire gli investimenti sugli interventi realmente necessari.
Dipende dalle competenze disponibili e dalla complessità dell’ambiente aziendale. Alcune attività possono essere delegate, ma l’impresa dovrebbe comunque sapere cosa viene gestito e con quali responsabilità.
Delegare l’operatività non significa delegare completamente la conoscenza delle proprie risorse digitali.
Evita di confrontare soltanto il numero di funzioni. Verifica cosa è incluso, quali attività restano a carico dell’impresa, quale assistenza è prevista e come vengono gestiti eventuali cambiamenti.
Due offerte apparentemente simili possono prevedere livelli di servizio e responsabilità molto diversi.
Guida al cloud per PMI →L’impresa dovrebbe almeno conoscere quali servizi utilizza, chi ne è responsabile, quali soggetti possono accedere e come recuperare il controllo in caso di cambio del fornitore.
L’obiettivo è evitare che informazioni essenziali esistano soltanto nella disponibilità di un soggetto esterno.
Protezione dei dati aziendali →Deve essere coerente con le attività realmente svolte e abbastanza semplice da essere mantenuta nel tempo.
Una soluzione complessa ma non gestita correttamente può essere meno utile di un sistema più semplice, con responsabilità e controlli chiari.
Parti dal problema che vuoi risolvere.
Ogni guida approfondisce una singola area, evitando di mescolare esigenze diverse.
Il lavoro digitale passa attraverso account, servizi online, informazioni e persone. Proteggerli significa capire cosa può fermare realmente l’impresa.
Cosa vuoi rendere più sicuro?
Vai direttamente alla guida più vicina alla tua esigenza.
01 Cloud per PMI Servizi, file e collaborazione → 02 Cybersecurity per PMI Protezione di sistemi e attività → 03 Backup aziendale Copie, versioni e ripristino → 04 Password e accessi Account e autorizzazioni → 05 Protezione dati aziendali Informazioni e condivisione →Prima di proteggere, individua i punti esposti
Il rischio non vive soltanto dentro un computer. Attraversa persone, identità digitali, servizi e informazioni condivise.
Ogni punto di accesso può collegarne molti altri.
Per questo è utile sapere da dove entra il lavoro digitale e dove può arrivare.
Chi utilizza i sistemi
Errori, richieste ingannevoli e comportamenti poco prudenti possono coinvolgere informazioni aziendali.
Cybersecurity per PMI →Da dove viene svolto il lavoro
Computer, smartphone e tablet possono accedere alle risorse aziendali anche fuori dall’ufficio.
Con quali credenziali si entra
Un singolo account può aprire più servizi e raggiungere informazioni diverse.
Password e accessi →Dove viene svolta l’operatività
Posta, gestionali, piattaforme collaborative e applicazioni cloud ospitano parti diverse del lavoro.
Cloud per PMI →Con chi viaggiano le informazioni
Clienti, fornitori e collaboratori possono ricevere informazioni o accessi per periodi diversi.
Protezione dati aziendali →Riesci a rispondere a queste domande?
Chi utilizza i sistemi aziendali?
Da quali dispositivi viene svolto il lavoro?
Quali account sono ancora realmente necessari?
Quali servizi contengono informazioni aziendali?
Con chi vengono condivisi dati o accessi?
Un backup serve solo se puoi davvero ripartire
Perdita del dato e indisponibilità non sono la stessa cosa. Capire la differenza aiuta a scegliere una strategia di recupero.
L’informazione non c’è più
Un file può essere cancellato, sovrascritto o danneggiato.
Il dato esiste ma non puoi usarlo
Un servizio o un sistema può diventare temporaneamente irraggiungibile.
Sincronizzazione e backup non sono la stessa cosa.
Sincronizzare mantiene allineati i contenuti. Un backup conserva una copia da cui poter tornare indietro.
Tre condizioni minime
Non dipendere solo dal dato originale.
Poter recuperare anche uno stato precedente.
Sapere realmente come recuperare i dati.
Decidi prima cosa deve ripartire
Quali dati sono essenziali?
Quanto può restare fermo il lavoro?
Quanto dato puoi permetterti di perdere?
Quale sistema deve tornare disponibile per primo?
Controlla chi può entrare e chi deve occuparsi della sicurezza
Gli accessi riguardano le singole persone. La governance riguarda invece chi mantiene il controllo sull’intero sistema nel tempo.
I permessi devono seguire il ruolo della persona
Un accesso dovrebbe esistere soltanto finché serve a svolgere una determinata attività.
Solo gli accessi necessari.
Più autorizzazioni del necessario aumentano ciò che una singola identità può raggiungere.
Password e accessi →Gli account iniziali devono essere coerenti con il ruolo.
I permessi possono diventare inutili nel tempo.
Il nuovo incarico non dovrebbe conservare automaticamente tutti i permessi precedenti.
Gli account devono essere chiusi quando termina il rapporto.
“Usiamo tutti la stessa password” complica il controllo.
Con account personali puoi modificare o revocare il singolo accesso senza coinvolgere gli altri utenti.
La sicurezza deve avere un responsabile e un ritmo di controllo
Non serve una struttura complessa: serve sapere chi osserva, chi decide e quando si verifica ciò che è cambiato.
Quattro responsabilità da rendere visibili
Chi mantiene la visione complessiva?
Quando si controlla la situazione?
Cosa deve essere affrontato prima?
Chi autorizza gli interventi?
Evita l’improvvisazione
Una situazione sospetta dovrebbe seguire un percorso conosciuto.
Segnala il dubbio.
Descrivi ciò che è successo.
Valuta l’impatto.
Coinvolgi la persona competente.
Confronta responsabilità e risultati, non soltanto le funzioni
Prima di acquistare chiarisci cosa deve essere protetto, cosa include il servizio e cosa resterà a carico della tua impresa.
Capisci cosa stai realmente acquistando
Qual è il perimetro esatto del servizio?
Cosa resta a carico dell’impresa?
Quale assistenza è realmente inclusa?
Cosa succede se cambi fornitore?
Qual è il costo complessivo nel tempo?
Parti dall’attività che avrebbe l’impatto maggiore se sistemi, servizi o informazioni non fossero disponibili.
Non esiste una cifra valida per tutti. Parti dall’impatto dei problemi e distribuisci il budget sulle priorità reali.
Alcune attività possono essere delegate. L’impresa dovrebbe però sapere cosa viene gestito, da chi e con quali responsabilità.
Confronta perimetro, assistenza, responsabilità, possibilità di uscita e costo complessivo, non soltanto il numero di funzioni.
Almeno la conoscenza dei servizi utilizzati, delle responsabilità e delle modalità per recuperarne il controllo.
Protezione dati aziendali →Scegli il problema che vuoi approfondire
Ogni guida entra in una singola area senza mescolare intenti diversi.